Уразливість SQL-ін'єкції в Kysely до версії 0.28.14

Виявлено уразливість SQL-ін'єкції в Kysely до версії 0.28.14, що дозволяє виконувати довільні SQL-запити через некоректну обробку зворотних слешів.
CVE-2026-33468CVSS 8.1Database

Уразливість SQL-ін'єкції в Kysely до версії 0.28.14

Виявлено уразливість SQL-ін'єкції в Kysely до версії 0.28.14, що дозволяє виконувати довільні SQL-запити через некоректну обробку зворотних слешів.

CVSS
8.1 HIGH
EPSS
34.32%
Активно використовується
немає в KEV
Продукт
kysely

Що відомо

У Kysely, TypeScript SQL-білдері, до версії 0.28.14 функція sanitizeStringLiteral() некоректно обробляє зворотні слеші, що дозволяє атакуючому обійти обмеження рядкових літералів у MySQL та виконати довільний SQL-код. Уразливість стосується методів CreateIndexBuilder.where() та CreateViewBuilder.as().

Бізнес-вплив

Ця уразливість може призвести до SQL-ін'єкції, що дозволяє зловмисникам виконувати довільні SQL-запити через вразливий код, що використовує Kysely з MySQL. Це створює ризик компрометації бази даних, втрати або зміни даних, а також потенційного порушення цілісності системи.

Рекомендовані дії адміністратора

Рекомендується оновити Kysely до версії 0.28.14 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити використання функцій, що застосовують ImmediateValueTransformer, перевірити журнали на ознаки експлуатації, а також зменшити доступність сервісів, що використовують уразливий код. Важливо також провести аудит SQL-запитів і впровадити додаткові заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки